Siemens RUGGEDCOM APE1808 con Palo Alto Networks Virtual NGFW
CYBERSECURITY ANÁLISIS DESTACADO

Siemens RUGGEDCOM APE1808 con Palo Alto Networks Virtual NGFW

POR

CISA

FUENTE

All CISA Advisories

DATE

READ

6 min de lectura

Las unidades Siemens RUGGEDCOM APE1808 que ejecutan Palo Alto Networks Virtual NGFW están afectadas por tres CVE: CVE-2026-0266 (XSS), CVE-2026-0272 (elevación de privilegios) y CVE-2026-0273 (inyección de comandos del …

Siemens ha publicado información sobre vulnerabilidades en PAN-OS. Este anuncio enumera los productos industriales Siemens relacionados afectados por estas vulnerabilidades. Se recomienda a los clientes consultar e implementar las soluciones proporcionadas en las notificaciones de seguridad upstream de Palo Alto Networks. Se ven afectados las siguientes versiones de Siemens RUGGEDCOM APE1808 con Palo Alto Networks Virtual NGFW: RUGGEDCOM APE1808 versión:all/* CVSS Vendor Equipment Vulnerabilities v3 7.2 Siemens Siemens RUGGEDCOM APE1808 con Palo Alto Networks Virtual NGFW Neutralización inapropiada de la entrada durante la generación de páginas web (‘Cross-site Scripting’), Autorización faltante, Neutralización inapropiada de elementos especiales utilizados en un comando del sistema operativo (‘OS Command Injection’) Sectores críticos de infraestructura: Fabricación crítica Países/áreas de aplicación: Mundial Ubicación de la sede central de la empresa: Alemania Vulnerabilidades Ver todas CVE-2026-0266 Una vulnerabilidad de scripting entre sitios (XSS) en el software PAN-OS® de Palo Alto Networks permite a un administrador autenticado y malicioso almacenar un fragmento de código JavaScript utilizando la interfaz web. Este problema es aplicable al software PAN-OS en los firewalls PA-Series y VM-Series y en Panorama (virtual y M-Series). Cloud NGFW y Prisma® Access no están afectados por esta vulnerabilidad. Ver detalles de CVE Productos afectados Siemens RUGGEDCOM APE1808 con Palo Alto Networks Virtual NGFW Proveedor: Siemens Versión del producto: RUGGEDCOM APE1808 con Palo Alto Networks Virtual NGFW Estado del producto: conocido_affected Remediaciones Contacta al soporte del cliente para obtener información sobre parches y actualizaciones Relevante CWE: CWE-79 Neutralización inapropiada de la entrada durante la generación de páginas web (‘Cross-site Scripting’) Métricas CVSS Versión Base Puntuación Puntuación Base Cadenas Vector 3.1 2.4 BAJO CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:U/C:N/I:L/A:N CVE-2026-0272 Una vulnerabilidad de escalada de privilegios en el software PAN-OS® de Palo Alto Networks permite a un administrador autenticado con acceso a la Interfaz de Línea de Comandos (CLI) realizar acciones en el dispositivo con privilegios de root. El riesgo de seguridad asociado a este problema se minimiza significativamente al restringir el acceso al CLI a un grupo limitado de administradores y al restringir el acceso a la interfaz de administración solo a direcciones IP internas de confianza según nuestras pautas recomendadas de implementación https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431. Este problema es aplicable al software PAN-OS en los firewalls PA-Series y VM-Series y en Panorama (virtual y M-Series). Cloud NGFW y Prisma® Access no están impactados por esta vulnerabilidad. Ver detalles de CVE Productos afectados Siemens RUGGEDCOM APE1808 con Palo Alto Networks Virtual NGFW Proveedor: Siemens Versión del producto: RUGGEDCOM APE1808 con Palo Alto Networks Virtual NGFW Estado del producto: conocido_affected Remediaciones Contacta al soporte del cliente para obtener información sobre parches y actualizaciones Relevante CWE: CWE-862 Autorización faltante Métricas CVSS Versión Base Puntuación Puntuación Base Cadenas Vector 3.1 6.5 MEDIO CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N CVE-2026-0273 Una vulnerabilidad de inyección de comandos en el software PAN-OS® de Palo Alto Networks permite a un administrador autenticado eludir las restricciones del sistema y ejecutar comandos arbitrarios como usuario root. Para explotar este problema, el usuario debe tener acceso al CLI o a la interfaz web de PAN-OS. El riesgo de seguridad asociado a este problema se minimiza significativamente al restringir el acceso al CLI a un grupo limitado de administradores y al restringir el acceso a la interfaz web de administración solo a direcciones IP internas de confianza según nuestras pautas de implementación recomendadas https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431. Este problema es aplicable al software PAN-OS en los firewalls PA-Series y VM-Series y en Panorama (virtual y M-Series). Cloud NGFW y Prisma® Access no están afectados por esta vulnerabilidad. Ver detalles de CVE Productos afectados Siemens RUGGEDCOM APE1808 con Palo Alto Networks Virtual NGFW Proveedor: Siemens Versión del producto: RUGGEDCOM APE1808 con Palo Alto Networks Virtual NGFW Estado del producto: conocido_affected Remediations Contacta al soporte del cliente para obtener información sobre parches y actualizaciones Relevante CWE: CWE-78 Neutralización inapropiada de elementos especiales utilizados en un comando del sistema operativo (‘OS Command Injection’) Métricas CVSS Versión Base Puntuación Puntuación Base Cadenas Vector 3.1 7.2 ALTO CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H Reconocimiento Siemens ProductCERT informó estas vulnerabilidades a CISA. Recomendaciones Generales Siemens recomienda encarecidamente proteger el acceso a la red a los dispositivos con los mecanismos adecuados. Para operar los dispositivos en un entorno IT protegido, Siemens recomienda configurar el entorno de acuerdo con las pautas de seguridad para la industria de Siemens (Descarga: https://www.siemens.com/cert/operational-guidelines-industrial-security) y seguir las recomendaciones en los manuales del producto. Se puede encontrar información adicional sobre la seguridad industrial de Siemens en: https://www.siemens.com/industrialsecurity Los recursos adicionales Se solicita a los usuarios tomar medidas defensivas para minimizar el riesgo de explotación de esta vulnerabilidad. Minimice la exposición de la red a todos los dispositivos de control y/o sistemas, y asegúrese de que no sean accesibles desde Internet. Ubique las redes y los dispositivos remotos de control detrás de los firewalls e insúltele de las redes empresariales. Cuando sea necesario el acceso remoto, utilice métodos más seguros, como las VPN, reconociendo que las VPN pueden tener vulnerabilidades y deben actualizarse a la versión más reciente disponible. También reconozca que una VPN solo es tan segura como sus dispositivos conectados. CISA recuerda a las organizaciones que realicen una evaluación de impacto y riesgo adecuadas antes de implementar medidas defensivas. CISA también proporciona una sección de prácticas recomendadas para la seguridad de los sistemas de control en la página web de ICS en cisa.gov. Se dispone de varias publicaciones de CISA que detallan las mejores prácticas de ciberseguridad. CISA anima a las organizaciones a implementar estrategias de seguridad recomendadas para una defensa proactiva de los activos de ICS. Se proporcionan instrucciones y prácticas recomendadas adicionales en la página web de ICS en cisa.gov en el documento técnico, ICS-TIP-12-146-01B–Targeted Cyber Intrusion Detection and Mitigation Strategies. Las organizaciones que observen actividad maliciosa deben seguir los procedimientos internos y reportar los hallazgos a CISA para el seguimiento y la correlación con otros incidentes. Descargo de responsabilidad de conversión del ICSA Este ICSA es una republicación literal de la SSA-104023 de Siemens ProductCERT de una conversión directa de la estructura de avisos de seguridad comunes (CSAF) del proveedor. Se publica en el sitio web de CISA como un medio de aumentar la visibilidad y se proporciona tal como está únicamente con fines informativos. CISA no es responsable de la precisión editorial o técnica de los avisos republicados y no proporciona ninguna garantía con respecto a la información contenida en este aviso. Además, CISA no respalda ningún producto o servicio comercial. Para cualquier pregunta sobre este aviso, póngase en contacto directamente con Siemens ProductCERT. Historial de revisiones Fecha de lanzamiento inicial: 2026-07-14 Fecha Revisión Resumen 2026-07-21 1 Fecha de publicación 2026-07-21 2 Primer anuncio de CISA